ある企業はTransit Gatewayを中心としたハブ&スポーク型ネットワークを構成しており、4つのスポークVPCと1つのインスペクションVPCがTransit Gatewayに接続されています。セキュリティ要件として、すべてのスポーク間(East-West)トラフィックをインスペクションVPC内のAWS Network Firewallで一元的に検査することが義務付けられました。インターネット向けトラフィックの検査は別途対応済みです。このEast-West検査要件を満たすTransit Gatewayのルーティング設計として最も適切なものはどれですか?
スポーク間(East-West)トラフィックをTGW経由でインスペクションVPCへ強制迂回させるヘアピン型検査アーキテクチャが正解です。 スポーク用TGWルートテーブルに「他スポークVPC宛てCIDR→インスペクションVPCアタッチメントへ転送」という静的ルートを設定することで、スポーク間のすべてのトラフィックはまずインスペクションVPCへ誘導されます。Network Firewallがパケットを検査した後、インスペクション用TGWルートテーブルの戻りルートに従って宛先スポークVPCへ転送されます。2つのルートテーブルを分けることが重要で、単一ルートテーブルを使うとインスペクションVPCからの戻りパケットも再びインスペクションVPCへ向かうルーティングループが発生します。 選択肢Bのセキュリティグループはレイヤー4フィルタリングは可能ですが、Network Firewallが提供するIPS/IDSシグネチャ検査やドメインフィルタリングなど深いパケット検査機能はなくNetwork Firewallの代替にはなりません。 選択肢Cの単一TGWルートテーブル設計では、インスペクションVPCからの戻りトラフィックも同じルートテーブルによってインスペクションVPCへ再転送されるループが発生し、スポーク間通信が正常に完了しません。 選択肢DのスポークVPC内個別デプロイはファイアウォールが各VPCに分散するため、インスペクションVPCで一元的に管理・検査するという要件を満たしません。